Энтузиасты указали на затягивание выпуска патчей от уязвимостей в Java

Энтузиасты указали на затягивание выпуска патчей от уязвимостей в Java

Адам Говдяк (Adam Gowdiak), известный польский исследователь безопасности, выявивший серию нашумевших уязвимостей в Java SE, выразил возмущение политикой компании Oracle, приводящей к затягиванию выпуска исправлений с устранением уязвимости в Java.

В сентябре компании Oracle были переданы детали о критической уязвимости, проявляющейся во всех версиях Java SE 5, 6 и 7, независимо от операционной системы. Одновременно был продемонстрирован рабочий эксплоит, позволяющий при открытии в браузере специально оформленного апплета выполнить код в системе в обход всех уровней изоляции виртуальной машины Java.

Спустя три недели компания Oracle выпустила корректирующие обновления Java SE 6u37 и Java SE 7u9 с устранением 30 уязвимостей. При этом исправление для вышеотмеченной проблемы в состав новых версий включено не было и актуальные версии Java SE по прежнему остались уязвимыми. Исследователи попытались связаться с компанией Oracle и выяснить почему обнаруженная ими критическая проблема осталась неисправленной. В ответ представители Oracle сообщили, что устранение указанной уязвимости требует длительной работы над созданием патча, последующего тестирования качества интеграции с другими продуктами и анализа возникновения возможных регрессивных изменений. Поэтому исправление будет включено только в плановое обновление Java, намеченное на февраль 2013 года, пишет opennet.ru.

В ответ, выявившие уязвимости исследователи решили провести эксперимент и подготовить патч самостоятельно. Каково же было их удивление, когда на разработку патча для открытой кодовой базы OpenJDK потребовалось всего 26 минут. Патч потребовал изменения 25 символов и в силу того, что он не влияет на логику работы и не затрагивает внешние программные интерфейсы, для него даже не требуется создание тестов для изучения возможных регрессивных изменений. В случае публичной передачи подготовленного патча в руки открытых проектов OpenJDK или IcedTea, компания Oracle будет вынуждена повторно прибегнуть к формированию внепланового обновления Java SE, так как на основе анализа патча можно будет определить суть проблемы.

Банки рискуют остаться без сертифицированной криптозащиты уже 29 октября

У ряда российских банков осталось меньше трёх месяцев, чтобы обновить систему защищённой передачи данных. 29 октября истекает срок действия сертификатов ФСБ России для ViPNet Coordinator HW4. ViPNet Coordinator — один из ключевых элементов банковской инфраструктуры.

Шлюз шифрует трафик и связывает в защищённую сеть филиалы, платёжный процессинг и банкоматы.

Если вовремя не перейти на новую версию, у кредитных организаций могут возникнуть проблемы с легитимным использованием криптозащиты внутри собственных сетей.

Заменить HW4 должна система нового поколения ViPNet Coordinator HW5. «Инфотекс» уведомила клиентов о порядке миграции ещё 18 ноября 2025 года, однако обновиться успели не все банки. Теперь календарь начинает выразительно постукивать пальцем по столу, сообщает «Коммерсантъ» со ссылкой на письмо компании «Инфотекс».

HW5 совмещает криптографический VPN-шлюз, межсетевой экран следующего поколения, глубокую инспекцию трафика, а также средства обнаружения и предотвращения вторжений. Кроме того, система поддерживает новые алгоритмы шифрования.

Техническую поддержку HW4 разработчик обещает оказывать до конца 2027 года, но расслабляться рано. После 29 октября использовать оборудование нельзя будет ни в каких сетях: действующий сертификат ФСБ техподдержкой не заменишь, сколько ни показывай инженеру сервисный договор.

Таким образом, банкам предстоит не просто обновить очередную коробку, а перенести критически важные защищённые соединения без остановки процессов. Дедлайн уже виден невооружённым глазом, а миграция банковской инфраструктуры — явно не то обновление, которое стоит откладывать на вечер 28 октября.

RSS: Новости на портале Anti-Malware.ru